Aanvaller haalt $1,7 miljoen uit Notional-contract
Extreme schuld verdween uit onderpandcontrole
Dossier: DeFi-exploits
Een onbekende aanvaller heeft vorige week ruim $1,7 miljoen aan stablecoins uit het V1-systeem van leenplatform Notional Finance gehaald.
Beveiligingsbedrijf SlowMist publiceerde gisteren een technische reconstructie. De opname bestond uit DAI en USDC, stablecoins die een vaste waarde proberen te houden. De nominale som bedroeg bij een waarde van $1 per munt ongeveer $1,7 miljoen.
De aanval begon op 3 september 2026 om 23.58 uur UTC. Minder dan drie minuten later volgde de opname. De aanvaller gebruikte een fout in de controle die bepaalt of een positie voldoende onderpand heeft.
Schuld werd als nul geteld
SlowMist reconstrueerde dat de actor twee toekomstige schuldverplichtingen met dezelfde betaler aanmaakte. Eén had de kleinst mogelijke waarde, de andere de grootst mogelijke waarde die de software op die plek aankon. Samen leverden ze precies een extreem negatieve grenswaarde op.
De code maakte die negatieve waarde eerst positief en zette haar daarna om naar een kleiner getaltype. Daardoor werd de schuld bij de onderpandcontrole als nul verwerkt. De aanvaller kon zo een financieel onhoudbare positie door de controle krijgen en DAI en USDC opnemen.
De gepubliceerde broncode van Notional V1 bevat de onveilige omzetting die SlowMist aanwijst. Daarmee combineerde de actor een codefout met een doelbewust geconstrueerde positie.
Bestemming blijft onzeker
Volgens blockchainverkenner Etherscan stond bij raadpleging nog slechts een fractie van de ontvangen stablecoins op het ontvangende adres.
Nieuwssite Crypto.news noemde iets lagere munthoeveelheden dan de onchaintransactie toont. De site meldde op basis van onchainonderzoeker Specter en beveiligingsbedrijf PeckShield dat de stablecoins zijn omgewisseld in circa 689,2 ether en vervolgens naar mengsoftware Tornado Cash zijn gestuurd. De afzonderlijke transacties daarvoor zijn in het feitenblad niet gecontroleerd. Een storting in zulke software laat de uiteindelijke ontvanger onbekend.
Bij de laatste controle van Crypto.news op 4 september ontbrak een publieke bevestiging van Notional Finance. Ook is onbekend wie het verlies draagt en hoeveel gebruikers of geldverstrekkers zijn geraakt.
Voor wie het op de blockchain wil naslaan: de V1-Escrow is 0x9abd0b8868546105F6F48298eaDC1D9c82f7f683, het adres van de actor is 0xDaCC235a494750193695A111D715c2ca12b5Ce38 en het aanvalscontract is 0xEc434A2f9B7b93AAD1beD77d6Bc512A75aE90d78.
